Mostrando entradas con la etiqueta spoofing. Mostrar todas las entradas
Mostrando entradas con la etiqueta spoofing. Mostrar todas las entradas

jueves, 23 de febrero de 2012

Spam, phising y DMARC

Como todos sabemos, hoy en día, es rarísimo no tener spam. Es un hecho que se produce día a día. ¿Cuántos nos pueden llegar al día? Muchos. ¿Verdad? ¿Y de phishing? Entiendo que algo menos, pero alguno que otro seguro que cae. Sobretodo esos mensajes tan genéricos que podrían ser para cualquiera.

Con respecto al phising, hay algunas contramedidas para que cuando llegue el mensaje en cuestión, vaya directamente al spam. Sobre estas medidas ya ha hablado en diversas ocasiones Chema Alonso (Maligno).
Sobretodo, estas medidas están destinadas a evitar el spoofing de direcciones de correo, o del dominio entero. Si yo decido enviaros un e-mail a todos vosotros diciendo que soy elbancoquemasosguste.com, deberían de advertiros de que yo no soy quien digo ser, y que podría estar intentando estafaros.

Una de esas formas es utilizar SPF. Éste es un registro de tipo text que se encuentra en los DNS. Cuando te llega el correo, en las cabeceras, hay una sección dedicada al mismo. Si es el resultado es fail, y el servidor destinatario lo soporta, debería marcarlo como no válido y avisaros de alguna forma. Cada servicio hará lo que mejor crea conveniente. Por ejemplo, parece ser que Hotmail hace un mejor tratamiento que Gmail. Gmail puede tener marcado internamente que los datos que se han incluido en este registro no coinciden para dar el correo como válido, pero no da ninguna alerta. Sólo lo hace (¿lo hará ahora con más empresas?) con PayPal y con eBay. Para configurarlo, sólo hay que ir al hosting, y buscar cómo incluir un registro en los DNSs. Una vez encontrado, habrá que indicarle hasta que tipo de restricción queremos que haga, los datos del hosting para identificar que los correos han salido de donde deberían y no de otra parte...

El otro sistema es el DKIM. Y, la verdad, no lo he tocado nunca. No podría hablar de él. Sobretodo porque no me parecía que fuera sencillo poner configurar el correo del hosting para poder firmar digitalmente un correo. Ahí os he dejado el enlace de la primera fuente donde leí sobre todo esto.

Todo este post para indicar que he leído que se está buscado una... ¿tercera vía?. El DMARC.Aunque parece que está en modo draft (borrador), lo que se busca es un estándar o norma para homogeneizar el uso de las dos tecnologías anteriores. No es mala idea, teniendo en cuenta que cada uno responde al resultado obtenido de los correos entrantes como le sale del...

¿Conocéis otros métodos para combatir el spoofing de los correos? Yo recomiendo configurar los que estén a vuestro alcance.

jueves, 20 de mayo de 2010

Spoofing Vivienda

Uno cortito:

Han encontrado una vulnerabilidad en la página web del Ministerio de Vivienda con la que se pedía la ayuda a la emancipación. La vulnerabilidad: un form spoofing.

Entre otras cosas, lo que permitía era obtener datos de una persona diferente a la que estaba utilizando la web. La verdad, no la he visto pero es lo que he podido leer. El problema está en que parece que con un mísero script se podrían haber obtenido todos los registros de todas las personas inscritas a esta ayuda.

¿En qué consiste el form spoofing? Una de las formas de hacerlo sería copiar el formulario de este sitio, ponerlo en otro lado, modificar algún parámetro determinado y ejecutarlo enviando los datos al "action" original. Así, si no se controlan los datos que llegan, se podrían enviar algunos que no son esperados.

Un ejemplo muy claro. ¿Qué día de la semana vas nadar? Y te dan un listado de Lunes a Domingo. Se espera que sólo llegue uno de esos valores, pero nosotros modificamos el formulario copiado para que envíe otra opción no esperada.

En el caso de la página del Ministerio entiendo que alguno de los componentes del formulario enviaba algún dato crítico para obtener los datos del usuario en concreto. Si se cambia ese dato se podría llegar a hacer lo que nos han comentado. Pero, como ya digo, no se qué campos han tocado exactamente ni bajo qué circunstancias se producía.

En otro post ya contaré algo que hace una semana pensé en contar y con lo que se podría conseguir hacer este tipo de cosas. A sí que.. Recordad bien: no confiar únicamente en el lado cliente. Comprobar siempre en el lado servidor.

- Fuente principal
- Ejemplo de form spoofing.
- Otro ejemplo.